← Professional Cloud DevOps Engineer: entrega e fiabilidade
04 / 8 · 40 MIN

Identidades, segredos e cadeia de fornecimento

Limita credenciais e relaciona evidência de build com admissão.

Conceito e mecanismo

A identidade de um pipeline deve ter apenas o acesso necessário ao trabalho e ambiente correspondentes. Em integrações externas, Workload Identity Federation pode reduzir dependência de chaves duradouras, mas exige confiança bem delimitada no emissor e nos atributos do workload. Aceitar qualquer token de um emissor partilhado pode alargar acesso a repositórios ou identidades não pretendidos. Nos builds Google Cloud, não assumes uma conta default universal: histórico do projeto e políticas podem influenciar a identidade usada. Inspeciona a conta efetiva antes de corrigir IAM. Se o pipeline usa o principal errado, dar mais privilégios à conta esperada não resolve a origem e pode criar exposição adicional.

Aplicação guiada

Num exemplo fictício, uma palavra-passe foi incorporada numa camada da imagem. Corrigir o manifest não limpa o artefacto distribuído. Coordena resposta à exposição, rotação, análise de acesso e reconstrução sem o segredo. Para segredos usados em runtime, fixar uma versão aprovada torna a configuração reproduzível; a rotação tem de ser compatível com o serviço que verifica a credencial. Proveniência também precisa de mecanismo concreto: no fluxo Cloud Build documentado, o campo images suporta publicação com proveniência; um passo docker push não gera a mesma evidência. Finalmente, Binary Authorization pode exigir atestações antes de admitir um artefacto. Cumprir a política demonstra que os requisitos configurados foram satisfeitos, não que todo o software está livre de vulnerabilidades presentes ou futuras.

NA PRÁTICA

Uma label signed=true não substitui proveniência verificável ligada ao digest.

Armadilhas comuns

Federação sem condições; default assumido; manifest como limpeza retroativa; atestação como ausência universal de falhas.

Tópicos relacionados: Organização, identidade e visibilidade · Infraestrutura, revisões e ambientes · Pipelines, promoção e recuperação

Leva esta ideia contigo

Liga acesso, origem e aprovação ao workload e artefacto efetivos.

Criar conta

Referência: Workload Identity Federation · Current linked guide; edition date unconfirmed (2026-09-30 inspection)

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.